Schema Master AD
adDéfinition
Le Schema Master est l'un des cinq rôles FSMO (Flexible Single Master Operations) d'Active Directory, unique à l'échelle de toute la forêt, qui détient le contrôle exclusif en écriture sur le schéma de l'annuaire, c'est-à-dire la définition formelle de l'ensemble des classes d'objets (utilisateur, ordinateur, groupe, etc.) et de leurs attributs disponibles. Toute modification du schéma, comme l'ajout d'un nouvel attribut requis par une application tierce, la préparation de la forêt pour une nouvelle version de Windows Server via adprep /forestprep, ou l'extension nécessaire à l'installation d'Exchange Server, doit obligatoirement être soumise au contrôleur de domaine détenant ce rôle, les autres contrôleurs de domaine ne conservant qu'une copie en lecture seule du schéma. Contrairement aux autres rôles FSMO, les modifications de schéma étant rares en exploitation courante, ce rôle est généralement peu sollicité au quotidien, mais son indisponibilité bloque toute opération de préparation de forêt ou d'extension de schéma en attendant sa restauration ou son transfert. Sur le plan sécurité, le groupe Schema Admins, seul habilité par défaut à modifier le schéma, doit rester vide en permanence en dehors des fenêtres de maintenance planifiées, une modification malveillante du schéma pouvant introduire des attributs cachés exploitables pour la persistance ou l'exfiltration de données, une recommandation explicite du guide ANSSI de sécurisation Active Directory.
Fonctionnement technique
Le Schema Master détient la réplique maître de CN=Schema,CN=Configuration,DC=ForestRoot. Toute modification du schéma passe par lui. Pour modifier le schéma : rejoindre le groupe Schema Admins, se connecter au Schema Master (regsvr32 schmmgmt.dll puis Console Schéma MMC), ou utiliser adprep /forestprep pour les extensions de schéma Microsoft.
Sécurité
- Schema Admins vide : Ce groupe devrait être vide quand pas de modification en cours
- Modification malveillante : Un attaquant avec accès Schema Master peut ajouter des attributs pour exfiltrer des données
- Seize FSMO : En cas de compromission, le rôle peut être saisi par un autre DC
Localisation
- netdom query fsmo ou Get-ADDomainController -Discover -Service PrimaryDC
Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés.
Un projet cybersécurité ?
Expert dispo · Réponse 24h